Применение систем искусственного интеллекта помогло «белым» хакерам увеличить количество поданных отчётов об уязвимостях: на платформе Standoff Bug Bounty за период с января по сентябрь 2026 года они зарегистрировали 18,4 тысячи обращений — на 126 % больше по сравнению с аналогичным периодом 2025 года. При этом эксперты подчеркивают, что увеличение не обязательно означает рост числа реально найденных брешей: объём подтверждённых уязвимостей за тот же период возрос на 48 % год к году, но всего 4,7 тысячи найденных уязвимостей были подтверждены. Эти данные приводят специалисты из Positive Technologies и приводят их в интервью «Коммерсанту».

Число подтверждённых уязвимостей критического и высокого уровня опасности за те же девять месяцев выросло на 68 %, с 792 до 1334 отчётов. По словам исследователей, автоматизация и поддержка ИИ снизили порог входа для участников, однако это не устраняло необходимости в дальнейшей проверке и верификации находок в реальных условиях. Эксперты подчёркивают, что «заведомо ложные» или невалидные отчёты пополняют статистику, но чаще всего требуют проверки и отсекаются на этапе верификации.

Развитие практик Bug Bounty связано с тем, что ИИ взял на себя рутинные задачи: сканирование кода, анализ конфигураций и поиск аномалий, что, по словам специалистов, несколько усложнило конкуренцию на платформах, в том числе у крупных игроков рынка. Некоторые проекты, включая Google и Intel, заявили о приостановке выплат по программам Bug Bounty, сопутствующие проекты curl также изменили правила оплаты. Всё это подчёркивает, что внедрение ИИ меняет баланс мотивации и эффективности в индустрии.

С ростом объёма отчётов участники и платформы столкнулись с возрастанием невалидных сообщений, особенно среди новых аккаунтов. Юридически эксперты предупреждают: отправка заведомо ложного отчёта может квалифицироваться как злоупотребление доверием и мошенничество. Они добавляют, что все находки должны верифицироваться в реальных условиях, перенести эту задачу на искусственный интеллект нельзя.